ShinyHunters exploite de nouveau la vulnérabilité CVE-2026-35273 d’Oracle PeopleSoft en utilisant une technique d’encodage d’URL d’un seul caractère pour contourner les règles des pare-feu applicatifs que certaines organisations avaient déployés au lieu d’appliquer le correctif.
Le groupe Mandiant de Google et le Threat Intelligence Group, qui suivent le groupe sous le nom d’UNC6240, indiquent que cette nouvelle campagne a installé des webshells sur des dizaines de systèmes dans les secteurs de l’enseignement supérieur, de la technologie, des services informatiques, de la santé, de l’agriculture, des transports et de l’administration publique.
Les systèmes concernés restaient vulnérables à CVE-2026-35273. Le correctif d’Oracle remédie à la vulnérabilité, mais les systèmes qui reposent uniquement sur des règles de WAF restent exposés à ce contournement.
- Le contournement du WAF de PeopleSoft utilise un caractère encodé
- CVE-2026-35273 permet une exécution de code à distance sans authentification
- ShinyHunters passe de la reconnaissance aux webshells
- Réponse recommandée pour les opérateurs de PeopleSoft
- Les allégations de compromission du FBI restent invérifiées
- L’application d’un correctif ne supprime pas les accès existants
Le contournement du WAF de PeopleSoft utilise un caractère encodé
Au lieu de demander /PSEMHUB/, le chemin que de nombreuses organisations bloquaient au niveau du pare-feu à titre de mesure provisoire, ShinyHunters demande /%50SEMHUB/. La séquence %50 est la forme encodée en pourcentage de la lettre « P », selon l’analyse de Mandiant.
De nombreux WAF et proxys inverses comparent le chemin de requête littéral à leurs règles avant de le décoder. Une règle conçue pour intercepter /PSEMHUB/ peut ne pas correspondre à /%50SEMHUB/.
WebLogic décode le chemin avant de l’acheminer, transformant %50 de nouveau en « P » et envoyant la requête vers le point de terminaison vulnérable.
Mandiant avertit que %50 n’est qu’une des variantes utilisées par ShinyHunters. Le groupe pourrait passer à d’autres caractères encodés en pourcentage, à des casses mixtes ou à d’autres représentations du chemin.
Les organisations ne doivent pas considérer les règles de WAF fondées sur des signatures comme un substitut à la mise à jour de sécurité d’Oracle.
CVE-2026-35273 permet une exécution de code à distance sans authentification
CVE-2026-35273 est une vulnérabilité d’exécution de code à distance sans authentification, avec un score CVSS de 9,8, dans le composant Updates Environment Management de PeopleSoft Enterprise PeopleTools 8.61 et 8.62.
L’alerte de sécurité d’Oracle indique que la faille peut être exploitée à distance sans authentification et entraîner une compromission complète de PeopleSoft Enterprise PeopleTools. Oracle a publié l’alerte et le correctif le 10 juin.
Le lendemain, Mandiant et le GTIG ont publié un rapport attribuant l’exploitation active à ShinyHunters et confirmant que les attaques étaient menées depuis le 27 mai, soit environ deux semaines avant l’avis d’Oracle. CVE-2026-35273 était donc un zero-day de PeopleSoft lors de la campagne initiale.
L’analyse technique de Trend Micro décrit la chaîne sous-jacente comme une chaîne SSRF vers RCE. La passerelle PSIGW Integration Broker peut être détournée pour atteindre un servlet de gestion interne, ce qui déclenche finalement une désérialisation Java XMLDecoder au sein de la JVM WebLogic.
L’étape finale peut s’exécuter dans la JVM WebLogic lors du redémarrage de la couche web, sans créer de processus enfant ni nécessiter de signal sortant. Les règles de détection qui se concentrent uniquement sur le lancement d’un shell par Java ou sur un exploit réseau évident peuvent donc passer à côté de l’activité.
Google a averti plus de 100 organisations dont les systèmes correspondaient à des points de terminaison potentiellement vulnérables pendant la campagne initiale. Soixante-huit pour cent étaient des établissements d’enseignement supérieur, principalement aux États-Unis.
ShinyHunters passe de la reconnaissance aux webshells
Mandiant indique que les attaques renouvelées commencent souvent par cinq à quinze requêtes POST vers /%50SEMHUB/hub transportant des objets Java sérialisés.
Sur les systèmes vulnérables, ces requêtes peuvent renvoyer des informations sur le système d’exploitation de l’hôte sans écrire de fichiers ni perturber le service. Les attaquants peuvent ainsi confirmer qu’une cible est vulnérable avant de poursuivre.
Une fois l’exploitation lancée, Mandiant a observé l’exécution directe de commandes et le déploiement de webshells JSP.
Le groupe utilise x.jsp pour l’exécution de commandes et u.jsp ainsi que u2.jsp pour téléverser des fichiers plus volumineux. Il a également déployé l’outil de tunneling open source Neo-reGeorg via tunnel.jsp et tunnel.jspx.
Sur les serveurs Windows compromis, ces shells ont servi à déployer Ple64.exe, déguisé en installateur signé du lecteur multimédia Light Alloy. L’exécutable installe une porte dérobée que Google suit sous le nom de SIDEEYE, laquelle prend en charge le vol d’identifiants, la gestion des fichiers et des processus, les shells inversés interactifs et les fonctionnalités de proxy inversé.
Sur les systèmes Linux, ShinyHunters a utilisé l’outil légitime de gestion à distance MeshAgent pour conserver son accès.
La campagne initiale, menée de mai à juin, impliquait également des agents MeshCentral personnalisés déguisés avec des noms de fichiers ressemblant à ceux d’outils Azure légitimes, des scripts de déplacement latéral, ainsi que des activités de préparation et d’exfiltration de données.
Ces comportements ont été documentés lors de la campagne initiale et ne sont pas confirmés dans chaque intrusion actuelle.
L’application du correctif comble la vulnérabilité actuellement exploitée par ShinyHunters, mais elle ne supprime pas l’accès déjà établi avant la remédiation.
Réponse recommandée pour les opérateurs de PeopleSoft
Mandiant recommande d’appliquer immédiatement la mise à jour de sécurité d’Oracle pour CVE-2026-35273.
Les organisations qui ne peuvent pas appliquer le correctif immédiatement doivent désactiver le service Environment Management Hub dans les configurations multis serveurs ou supprimer l’application PSEMHUB dans les configurations à serveur unique.
Pour la détection, Mandiant recommande de vérifier les journaux d’accès WebLogic à la recherche des éléments suivants :
POST /PSEMHUB/hub- Des variantes encodées telles que
POST /%50SEMHUB/hub - Des requêtes externes vers des
.jspou.jspxfichiers inattendus - Des requêtes ciblant
/PSIGW/HttpListeningConnector
Les organisations doivent également inspecter le répertoire de l’application PSEMHUB à la recherche de fichiers qui ne font pas partie du produit fourni, notamment :
x.jspu.jsptunnel.jsptunnel.jspxPle64.exe
L’analyse de Trend Micro recommande également de vérifier envmetadata/transactions/ et envmetadata/data/environment/ à la recherche de contenus non autorisés associés à la chaîne d’exploitation.
Compte tenu de l’utilisation documentée de webshells, de SIDEEYE, de MeshAgent et d’outils de tunneling, les défenseurs doivent examiner le trafic réseau sortant, l’activité des bases de données, les fichiers d’archive inattendus et l’utilisation des identifiants afin de détecter les signes indiquant qu’un attaquant est allé au-delà du serveur PeopleSoft.
Mandiant recommande également de renouveler les identifiants lisibles par le compte de service de l’application PeopleSoft, notamment les chaînes de connexion aux bases de données, les identifiants d’Integration Broker et les identifiants cloud accessibles.
Si un webshell ou une porte dérobée est découvert, l’hôte concerné doit être considéré comme compromis plutôt que simplement corrigé puis remis en service.
Les allégations de compromission du FBI restent invérifiées
La nouvelle activité visant PeopleSoft fait suite à une allégation distincte de ShinyHunters concernant FBIjobs.gov.
Le groupe a déclaré à BleepingComputer qu’il avait utilisé le même contournement du WAF contre FBI Jobs et a également affirmé avoir exploité une autre vulnérabilité inconnue de PSEMHUB.
ShinyHunters affirme s’être déplacé latéralement dans l’infrastructure AWS GovCloud et avoir volé entre 2 To et 3 To de données liées à des employés actuels et anciens du FBI, à des candidats et à d’autres systèmes internes.
BleepingComputer n’a pas pu vérifier indépendamment la seconde vulnérabilité présumée, le déplacement latéral allégué ni le volume de données qui aurait été volé.
Le FBI a uniquement confirmé enquêter sur une activité non autorisée affectant FBIjobs.gov. Il n’a pas confirmé de compromission plus large, de vol de données ni d’accès à AWS GovCloud.
L’application d’un correctif ne supprime pas les accès existants
Mandiant indique que la nouvelle campagne a déjà déployé des webshells sur des dizaines de systèmes dans les secteurs de l’enseignement supérieur, de la technologie, des services informatiques, de la santé, de l’agriculture, des transports et de l’administration publique.
Le correctif d’Oracle comble CVE-2026-35273, mais il ne supprime pas les webshells, les portes dérobées, les identifiants volés ni les autres accès établis avant la remédiation.
Les organisations qui se sont appuyées sur des règles de WAF au lieu d’appliquer le correctif doivent rechercher une compromission plutôt que de se contenter de mettre à jour la règle du pare-feu.
Elles doivent corriger la vulnérabilité, examiner les journaux et les artefacts du système de fichiers, inspecter le trafic sortant, renouveler les identifiants exposés et traiter les artefacts d’attaquants confirmés comme un incident.
À lire également : Les équipes de sécurité qui répondent à une exploitation active doivent également examiner les dernières attaques SharePoint liées à CVE-2026-65660 ainsi que les exigences de remédiation correspondantes de la CISA.





